AI И НЕЙРОСЕТИ

Уязвимость ClawJacked позволяет сайтам перехватывать ИИ-агентов OpenClaw

Исследователи Oasis Security обнаружили уязвимость ClawJacked в OpenClaw, позволяющую сайтам перехватывать локальные ИИ-агенты через WebSocket.

✍️ Редакция iTech News | 10.03.2026 | ⏱ 2 мин | 👁 1

Компания OpenClaw исправила критическую уязвимость, которая позволяла злоумышленникам захватывать ИИ-агентов через обычный веб-браузер. Атака работает через WebSocket-соединение с локальным шлюзом — никаких плагинов или расширений устанавливать не нужно.

Уязвимость получила кодовое имя ClawJacked от исследователей Oasis Security. Проблема кроется в самом ядре системы — базовый шлюз OpenClaw, запущенный по документации, становится мишенью для атаки.

Как работает атака

Сценарий простой: разработчик запустил OpenClaw на ноутбуке, шлюз висит на localhost и защищён паролем. Жертва переходит на вредоносный сайт — дальше JavaScript делает всё сам.

Скрипт открывает WebSocket-соединение к локальному порту OpenClaw и начинает брутфорсить пароль. Поскольку для localhost отсутствует ограничение по количеству попыток, взлом — вопрос времени.

После успешной аутентификации скрипт регистрируется как доверенное устройство. Обычно пользователь должен подтвердить подключение нового девайса, но для localhost это происходит автоматически.

«Любой сайт может открыть соединение к вашему localhost. В отличие от обычных HTTP-запросов, браузер не блокирует такие cross-origin подключения», — объясняют в Oasis Security.

Последствия взлома

Получив доступ к агенту, злоумышленник может:

  • Взаимодействовать с ИИ и отдавать ему команды
  • Выгрузить конфигурационные данные
  • Перечислить подключённые узлы
  • Читать логи приложения

OpenClaw выкатила фикс менее чем за сутки — версия 2026.2.25 вышла 26 февраля. Но это не единственная проблема платформы.

Проблема шире

Компании Bitsight и NeuralTrust ранее предупреждали: экземпляры OpenClaw, подключённые к интернету, создают расширенную поверхность атаки. Каждый интегрированный сервис увеличивает радиус поражения.

Также исправлена уязвимость отравления логов — атакующие могли записывать вредоносный контент в лог-файлы через WebSocket-запросы на порт 18789. Поскольку агент читает собственные логи для диагностики, это открывало дорогу для непрямых prompt-инъекций.

Для пользователей OpenClaw: обновитесь до последней версии, регулярно проверяйте доступы к ИИ-агентам и настройте контроль управления для автоматизированных процессов. ИИ-агенты получают доступ к множеству корпоративных систем — их компрометация может обойтись дорого.

Поделиться: Telegram X LinkedIn